Docker 中 daemon.json配置 怎么配置容器内核参数sysctl

梦静吖_3700

梦静吖_3700

2026-09-20

124人浏览

原创

daemon.json不能配置容器级sysctl参数,仅支持全局设置如default-ulimits;容器级sysctl必须在docker run、docker-compose或kubernetes pod中显式指定,否则无效。

daemon.json 不能直接配置容器级的 sysctl 参数。这是关键前提。

Docker 守护进程的 daemon.json 用于全局控制 Docker 行为(如镜像源、日志、网络网段、默认 ulimit 等),但它不支持在其中设置容器启动时要注入的 --sysctl。那些可 namespaced 的网络参数(如 net.core.somaxconnnet.ipv4.tcp_tw_reusenet.ipv4.conf.lo.rp_filter)必须在容器启动阶段显式指定,而非通过 daemon 全局配置。

不过,daemon.json 可以配合 sysctl 调优做两件重要事:

✅ 1. 预设默认 ulimit(与 sysctl 协同生效)

TCP 连接数受 sysctl 和文件描述符双重限制。你可以在 daemon.json 中统一设定容器默认 nofile 上限:

{
  "default-ulimits": {
    "nofile": {
      "Name": "nofile",
      "Hard": 65536,
      "Soft": 65536
    }
  }
}

重启生效:

sudo systemctl restart docker

⚠️ 注意:这仅影响 ulimit -n,不影响 /proc/sys/ 下的内核参数。

Revealjs Presentations
Revealjs Presentations

创建、编辑并部署 reveal.js 演示文稿为单个 HTML 文件,可选自定义 CSS。适用于需要制作演示文稿、幻灯片或宣传材料时使用。

下载

✅ 2. 避免冲突性全局配置(间接保障 sysctl 生效)

某些 daemon 级设置会干扰容器 --sysctl 的行为,需规避:

  • network-mode: host--sysctl 完全失效(因共享宿主机网络命名空间)
  • privileged: true 不必要开启——它绕过 namespace 隔离,反而让 --sysctl 失去意义且不安全
  • 不要在 daemon.json 中写 default-sysctls(Docker 不支持该字段,属常见误传)

❌ 为什么不能在 daemon.json 里配 sysctl?

  • Docker 源码明确限定:--sysctl 是 per-container 启动参数,由 containerd 在创建容器时注入到 spec.linux.sysctl,而 daemon.json 不解析或透传该字段。
  • 所有尝试添加 "sysctls": {...}"default-sysctls"daemon.json 的写法均无效且可能引发 JSON 解析失败,导致 dockerd 启动异常。

✅ 正确做法:按场景选对位置

场景 推荐方式 示例
单次调试/测试 docker run --sysctl docker run --sysctl net.ipv4.conf.lo.rp_filter=0 -d nginx
编排部署(推荐) docker-compose.ymlsysctls 字段 sysctls:<br>  net.core.somaxconn: "65535"<br>  net.ipv4.tcp_tw_reuse: "1"
Kubernetes Pod securityContext.sysctls sysctls:<br>- name: net.ipv4.conf.lo.rp_filter<br> value: "0"

所有这些方式都作用于容器命名空间,安全、隔离、立即生效。


? 验证是否成功

进容器后执行:

cat /proc/sys/net/core/somaxconn     # 应等于你设的值
cat /proc/sys/net/ipv4/conf/lo/rp_filter  # 应为 0
ulimit -n                            # 应为 65536

不复杂但容易忽略:sysctl 是容器维度的事,daemon.json 是守护进程维度的事——各司其职,混用就会失效。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

2023.06.20

3696

8

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.28

1175

5

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.03

1518

5

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

2023.08.17

9143

11

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

820

4

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

2164

5

Js中concat和push的区别
Js中concat和push的区别

Js中concat和push的区别:1、concat用于将两个或多个数组合并成一个新数组,并返回这个新数组,而push用于向数组的末尾添加一个或多个元素,并返回修改后的数组的新长度;2、concat不会修改原始数组,是创建新的数组,而push会修改原数组,将新元素添加到原数组的末尾等等。本专题为大家提供concat和push相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.14

1389

5

js截取字符串的方法介绍
js截取字符串的方法介绍

JavaScript字符串截取方法,包括substring、slice、substr、charAt和split方法。这些方法可以根据具体需求,灵活地截取字符串的不同部分。在实际开发中,根据具体情况选择合适的方法进行字符串截取,能够提高代码的效率和可读性 。

2023.09.21

3629

3

js生成随机数方法
js生成随机数方法

JavaScript生成随机数的方法,包括使用Math.random()方法生成指定范围内的随机整数、生成随机字符串和生成随机颜色。根据具体需求,可以选择适合的方法来生成随机数,以实现各种功能 。

2023.09.25

1995

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Docker 官方文档
Docker 官方文档

共0课时 | 0人学习

宝塔 Docker 模块使用手册
宝塔 Docker 模块使用手册

共0课时 | 0人学习